
إثبات المفهوم لـ CVE-2022-42045: حقن كود تعسفي في وضع النواة عبر مشغل Zemana amsdk.sys، مما يتيح تصعيد الصلاحيات المحلية من مسؤول إلى النواة على ويندوز 64 بت.
اكتشفنا حقن كود تعسفي في برنامج تشغيل وضع kernel amsdk.sys من Zemana، وهو جزء من Zemana Antimalware SDK. تسمح الثغرة بحقن كود تعسفي في أحد أقسام كود برنامج التشغيل ثم تنفيذه بامتيازات وضع kernel (تصعيد الامتيازات المحلية من المسؤول إلى وضع kernel). يمكن استخدام هذه الثغرة، على سبيل المثال، لتعطيل فرض توقيع برنامج التشغيل ثم تثبيت برامج تشغيل غير موقعة في وضع kernel.
توجد الدالة الضعيفة عند الإزاحة 0xBF60 من بداية القسم .text من amsdk.sys. تستدعي هذه الدالة دالة أخرى عند الإزاحة 0xD664. تأخذ الدالة عند الإزاحة 0xD664 4 وسائط:
IOCTL 0x80002044 يستدعي الدالة عند الإزاحة 0xBF60 (القسم .text) ويسمح بملء الكود المساعد في القسم .hook بكود تعسفي يتحكم به المستخدم. IOCTL 0x80002014 (قراءة عبر SCSI) أو IOCTL 0x80002018 (كتابة عبر SCSI) ينقل التحكم إلى هذا الكود المساعد المملوء.
على الأقل Watchdog Anti-Malware 4.1.422 , Zemana AntiMalware 3.2.28. تحتوي هذه المنتجات على نفس برنامج التشغيل الضعيف لكن موقعة بشهادات مختلفة.
Zemana AntiLogger v2.74.2.664 لديه نفس الثغرة. برامج التشغيل الضعيفة: zamguard64.sys, zam64.sys.
إصدارات 64 بت من Windows: من Windows 7 إلى Windows 11
قم بإلغاء تثبيت منتجات Zemana أو Watchdog Antimalware. أضف توقيعات برامج التشغيل إلى القائمة السوداء.
